PDPA คืออะไร สรุปกฎหมายคุ้มครองข้อมูลส่วนบุคคลฉบับองค์กร อัปเดต 2569

PDPA ย่อมาจาก Personal Data Protection Act คือ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กฎหมายที่กำหนดว่าใครก็ตามที่เก็บ ใช้ หรือเปิดเผยข้อมูลของคนอื่น ต้องทำอย่างไรถึงจะชอบด้วยกฎหมาย และเจ้าของข้อมูลมีสิทธิอะไรบ้างกับข้อมูลของตัวเอง
บทความนี้เขียนครั้งแรกตอนกฎหมายยังถูกเลื่อน วันนี้เลยไม่มีอะไรให้รออีกแล้ว บังคับใช้เต็มรูปแบบมาตั้งแต่ 1 มิถุนายน 2565 กฎหมายลูกทยอยออกครบ และ สคส. เริ่มสั่งปรับจริงตั้งแต่ปี 2567 เราจึงเขียนใหม่ทั้งฉบับให้ตรงกับสิ่งที่องค์กรเจออยู่ตอนนี้
PDPA คืออะไร ย่อมาจากอะไร
PDPA คือกฎหมายไทยที่วางหลักเดียวกับ GDPR ของยุโรป: ข้อมูลส่วนบุคคลเป็นของเจ้าของข้อมูล องค์กรเป็นแค่ผู้ที่ได้รับอนุญาตให้ใช้ภายใต้เงื่อนไข ใครเก็บข้อมูลก็ต้องบอกได้ว่าเก็บทำไม อ้างฐานทางกฎหมายข้อไหน เก็บไว้นานเท่าไหร่ และป้องกันอย่างไร
ตัวละครในกฎหมายมีสามฝ่าย
- เจ้าของข้อมูลส่วนบุคคล คือคนที่ข้อมูลนั้นระบุถึง ลูกค้า พนักงาน ผู้สมัครงาน ผู้เข้าชมเว็บไซต์
- ผู้ควบคุมข้อมูลส่วนบุคคล คือองค์กรที่ตัดสินใจว่าจะเก็บอะไร ใช้ทำอะไร ความรับผิดส่วนใหญ่อยู่ที่นี่
- ผู้ประมวลผลข้อมูลส่วนบุคคล คือผู้ที่ทำตามคำสั่งของผู้ควบคุม เช่น ผู้ให้บริการ cloud ระบบ payroll หรือ call center ที่จ้างภายนอก มีหน้าที่ของตัวเองแยกต่างหาก และโดนปรับได้เหมือนกัน
PDPA มีผลบังคับใช้เมื่อไหร่
กฎหมายประกาศในราชกิจจานุเบกษาเมื่อ 27 พฤษภาคม 2562 หมวดสำคัญถูกเลื่อนบังคับใช้ด้วยพระราชกฤษฎีกายกเว้น พ.ศ. 2563 และฉบับแก้ไขเพิ่มเติมจากสถานการณ์โควิด-19 และมีผลเต็มรูปแบบตั้งแต่ 1 มิถุนายน 2565
หลังจากนั้นกฎหมายลูกที่องค์กรต้องรู้ทยอยออกมา ที่กระทบการทำงานประจำวันมากที่สุดคือ
- ประกาศเรื่องการแจ้งเหตุละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565: พอรู้ว่ามีเหตุละเมิด ต้องแจ้ง สคส. ภายใน 72 ชั่วโมง เว้นแต่ไม่มีความเสี่ยงต่อเจ้าของข้อมูล ถ้าเสี่ยงสูงต้องแจ้งเจ้าของข้อมูลด้วย นาฬิกาเริ่มเดินนับแต่ทราบเหตุ การตรวจสอบเบื้องต้นว่าเกิดเหตุจริงต้องทำให้จบภายในกรอบนั้น ไม่ใช่ทำเสร็จก่อนแล้วค่อยเริ่มนับ
- ประกาศเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565: กำหนดมาตรฐานขั้นต่ำด้าน security ที่ต้องมี ทั้งการควบคุมการเข้าถึง การตรวจสอบ และการทบทวน
- บันทึกรายการประมวลผล (ROPA) ตามมาตรา 39 สำหรับผู้ควบคุม และประกาศ พ.ศ. 2565 สำหรับผู้ประมวลผล กับ เกณฑ์การแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ตามประกาศ พ.ศ. 2566 สองฉบับ สองอย่างนี้คือหลักฐานชิ้นแรกที่ สคส. ขอดูเมื่อมีเรื่อง
รายละเอียดฉบับเต็มอยู่ที่เว็บไซต์ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
PDPA คุ้มครองข้อมูลอะไรบ้าง
ข้อมูลส่วนบุคคลคือข้อมูลอะไรก็ได้ที่ทำให้ระบุตัวคนคนหนึ่งได้ ไม่ว่าทางตรงหรือทางอ้อม ชื่อ เลขบัตรประชาชน เบอร์โทร อีเมล ที่อยู่ ภาพจากกล้องวงจรปิด รวมถึงข้อมูลที่ดูไม่ระบุตัวตนแต่พอเอามารวมกันแล้วชี้ตัวได้ เช่น IP address คู่กับเวลาใช้งาน
กฎหมายแยกกลุ่มที่เข้มกว่าไว้ต่างหากคือ ข้อมูลอ่อนไหว ตามมาตรา 26 เช่น เชื้อชาติ ความคิดเห็นทางการเมือง ศาสนา ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลพันธุกรรม ข้อมูลชีวภาพอย่างลายนิ้วมือหรือใบหน้า พฤติกรรมทางเพศ และข้อมูลสหภาพแรงงาน ข้อมูลกลุ่มนี้เก็บได้ก็ต่อเมื่อได้รับความยินยอมโดยชัดแจ้ง หรือเข้าข้อยกเว้นที่กฎหมายเขียนไว้เท่านั้น และเพดานโทษของกลุ่มนี้สูงกว่าข้อมูลทั่วไปทุกทาง
ที่มักเข้าใจผิดคือ PDPA ไม่ได้คุ้มครองข้อมูลของนิติบุคคล และไม่คุ้มครองข้อมูลของผู้ถึงแก่กรรม ขอบเขตอยู่ที่บุคคลธรรมดาที่ยังมีชีวิตอยู่
สิทธิของเจ้าของข้อมูลตาม PDPA
เจ้าของข้อมูลมีสิทธิแปดข้อ ส่วนใหญ่ต้องร้องขอ แต่มีข้อหนึ่งที่องค์กรต้องทำให้เองโดยไม่ต้องรอใครขอ
สิทธิที่ได้รับโดยไม่ต้องร้องขอ คือสิทธิได้รับการแจ้ง ตามมาตรา 23 ก่อนหรือขณะเก็บข้อมูล องค์กรต้องบอกว่าเก็บอะไร เพื่ออะไร อ้างฐานกฎหมายข้อไหน เก็บนานเท่าไหร่ จะส่งต่อให้ใคร และเจ้าของข้อมูลติดต่อใครได้ นี่คือที่มาของประกาศความเป็นส่วนตัวที่คุณเห็นทุกเว็บไซต์
สิทธิที่เหลือใช้ได้เมื่อร้องขอ
- สิทธิขอเข้าถึงและขอสำเนาข้อมูล
- สิทธิขอให้โอนย้ายข้อมูลไปยังผู้ควบคุมรายอื่น
- สิทธิคัดค้านการเก็บ ใช้ หรือเปิดเผย
- สิทธิขอให้ลบหรือทำลายข้อมูล
- สิทธิขอให้ระงับการใช้ข้อมูล
- สิทธิขอให้แก้ไขข้อมูลให้ถูกต้อง
- สิทธิถอนความยินยอม ซึ่งต้องทำได้ง่ายเท่ากับตอนให้ความยินยอม
คำขอเหล่านี้คือ DSAR ที่พูดถึงกันบ่อย ปัญหาที่เจอในทางปฏิบัติไม่ใช่การรับคำขอ แต่คือการตอบให้ได้ทันเวลา กฎหมายกำหนดคำขอเข้าถึงข้อมูลไว้ไม่เกิน 30 วัน ส่วนสิทธิอื่นไม่ได้เขียนกรอบเวลาไว้ตรง ๆ แต่ไม่ได้แปลว่ารอได้ และทุกคำขอยากพอกันเมื่อข้อมูลของคนคนหนึ่งกระจายอยู่ในสิบระบบที่ไม่มีใครเคยวาดแผนผังไว้
องค์กรต้องทำอะไรบ้าง
งานแบ่งได้สามกลุ่ม ลำดับนี้ไม่ใช่เรื่องบังเอิญ กลุ่มแรกเป็นฐานของสองกลุ่มหลัง
หนึ่ง รู้ว่าตัวเองมีอะไร: ทำแผนผังการไหลของข้อมูลและบันทึกรายการประมวลผล (ROPA) ว่าเก็บข้อมูลชุดไหน จากใคร ด้วยฐานกฎหมายข้อใด เก็บที่ไหน ส่งต่อให้ใคร และลบเมื่อไหร่ ทุกอย่างหลังจากนี้อ้างอิงเอกสารชุดนี้ ประกาศความเป็นส่วนตัว สัญญากับผู้ประมวลผล แบบขอความยินยอม ล้วนเขียนขึ้นจากสิ่งที่ ROPA บอก ถ้าเลือกฐานกฎหมายผิดตั้งแต่ตรงนี้ เอกสารทั้งชุดที่ตามมาก็ผิดตาม
สอง มีกระบวนการที่ทำงานได้จริง: ช่องทางรับและตอบ DSAR ภายในกรอบเวลา แผนรับมือเหตุละเมิดที่ซ้อมแล้วว่าแจ้ง สคส. ทัน 72 ชั่วโมง สัญญาประมวลผลข้อมูลกับผู้ให้บริการภายนอกทุกราย และ DPO เมื่อเข้าเกณฑ์ กรณีที่โดนปรับในปี 2568 เกือบทุกกรณีมีผู้ให้บริการภายนอกอยู่ในเรื่อง องค์กรจ้างระบบจองหรือระบบจัดการลูกค้าจากคนอื่นแล้วคิดว่าความรับผิดไปกับสัญญา กฎหมายไม่ได้มองแบบนั้น
สาม ป้องกันข้อมูลจริง ๆ: มาตรการความมั่นคงปลอดภัยที่เหมาะสมกับความเสี่ยง ประเมินความเสี่ยงด้านความเป็นส่วนตัว (DPIA) เมื่อจะประมวลผลแบบเสี่ยงสูง และรู้ว่าระบบที่เก็บข้อมูลส่วนบุคคลมีช่องโหว่อะไรอยู่ ข้อนี้คือจุดที่เอกสารช่วยไม่ได้ ระบบที่ยังเจาะเข้าได้ก็คือระบบที่ยังเจาะเข้าได้ ไม่ว่านโยบายจะเขียนดีแค่ไหน
บทลงโทษ PDPA และคดีที่ลงโทษไปแล้ว
โทษมีสามทาง และเกิดพร้อมกันได้จากเหตุเดียว
| ทาง | ตัวอย่างความผิด | เพดาน |
|---|---|---|
| ปกครอง (มาตรา 82–84) | ไม่แจ้งวัตถุประสงค์ ไม่ขอความยินยอมตามแบบที่กำหนด | ไม่เกิน 1 ล้านบาท |
| เก็บหรือใช้ข้อมูลโดยไม่มีฐานกฎหมาย หลอกให้ยินยอม ไม่แจ้งเหตุละเมิด ไม่มีมาตรการ security ที่เหมาะสม | ไม่เกิน 3 ล้านบาท | |
| ข้อมูลอ่อนไหว รวมถึงส่งข้อมูลอ่อนไหวออกนอกประเทศโดยไม่ชอบ | ไม่เกิน 5 ล้านบาท | |
| อาญา (มาตรา 79) | เปิดเผยข้อมูลอ่อนไหวโดยมิชอบจนน่าจะเกิดความเสียหาย | จำคุกไม่เกิน 6 เดือน หรือปรับไม่เกิน 5 แสนบาท |
| ทำเพื่อแสวงหาประโยชน์ที่มิควรได้ | จำคุกไม่เกิน 1 ปี หรือปรับไม่เกิน 1 ล้านบาท | |
| แพ่ง (มาตรา 77–78) | ทำให้เจ้าของข้อมูลเสียหาย | ชดใช้ตามจริง และศาลสั่งเพิ่มเชิงลงโทษได้ถึง 2 เท่า |
โทษปกครองคือทางที่ใช้จริงมากที่สุด เพราะคณะกรรมการผู้เชี่ยวชาญของ สคส. สั่งได้เองโดยไม่ต้องผ่านศาล
คำสั่งปรับฉบับแรกแถลงเมื่อ 21 สิงหาคม 2567 บริษัทเอกชนรายใหญ่ที่ซื้อขายสินค้าออนไลน์ทำข้อมูลลูกค้ารั่วไหล ถูกปรับรวม 7 ล้านบาท จากสามความผิดซ้อนกัน ไม่แต่งตั้ง DPO ทั้งที่เข้าเกณฑ์ (มาตรา 41) ไม่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม (มาตรา 37(1)) และแจ้งเหตุละเมิดต่อ สคส. ล่าช้า (มาตรา 37(4)) (แถลงการณ์กระทรวงดีอี)
ปี 2568 การบังคับใช้เร่งขึ้นชัดเจน สคส. แถลงคำสั่งปรับ 5 เรื่อง 8 คำสั่งในคราวเดียวเมื่อ 1 สิงหาคม 2568 รวมกว่า 14 ล้านบาท (แถลงการณ์ สคส.) กรณีที่บอกอะไรได้มากที่สุดคือ
- โรงพยาบาลเอกชน: ผู้รับจ้างทำลายเอกสารทิ้งข้อมูลผู้ป่วยกว่าพันรายไม่ถูกวิธี โรงพยาบาลถูกปรับ 1.21 ล้านบาท ข้อมูลสุขภาพคือข้อมูลอ่อนไหว และการจ้างคนอื่นทำลายไม่ได้ทำให้ความรับผิดหายไป
- บริษัทเครื่องสำอาง: ข้อมูลลูกค้ารั่วไหลจากมาตรการ security ที่ไม่เพียงพอ และไม่แจ้ง สคส. ปรับ 2.5 ล้านบาท การไม่แจ้งเหตุคือความผิดแยกต่างหากจากตัวเหตุ
- ผู้ค้าปลีกของสะสม: จ้างผู้ประมวลผลข้อมูลภายนอกที่ไม่มีมาตรการ security เพียงพอ ผู้ค้าปลีกถูกปรับ 5 แสนบาท ส่วนผู้ประมวลผลถูกปรับ 3 ล้านบาท ผู้ประมวลผลรับผิดเองได้ และหนักกว่าผู้ว่าจ้างได้ด้วย
- หน่วยงานรัฐ: จ้างผู้ให้บริการโดยไม่มีข้อตกลงประมวลผลข้อมูล ถูกโจมตีจนข้อมูลกว่าสองแสนรายหลุดไปขายในตลาดมืด ทั้งหน่วยงานและผู้ให้บริการถูกปรับรายละ 153,120 บาท กฎหมายนี้บังคับกับภาครัฐเท่ากับเอกชน
ปลายปี 2568 สคส. ใช้อำนาจอีกแบบ สั่งให้บริการสแกนม่านตาแลกคริปโทระงับการเก็บข้อมูลม่านตาในไทย และลบข้อมูลชีวภาพของผู้ใช้ราว 1.2 ล้านราย นั่นคือคำสั่งให้หยุดกิจกรรมที่เป็นปัญหา ไม่ใช่แค่ค่าปรับ (แถลงการณ์กระทรวงดีอี 24 พฤศจิกายน 2568)
ถ้าดูทุกกรณีรวมกัน จะเห็นแบบแผนเดียว: ไม่มีกรณีไหนโดนเพราะเอกสารไม่สวย ทุกกรณีโดนเพราะข้อมูลหลุดจริง แล้วตอนถูกตรวจสอบก็ตอบไม่ได้ว่ามีมาตรการอะไร มี DPO ไหม แจ้งเหตุเมื่อไหร่ กระดาษไม่ใช่สิ่งที่ สคส. ถามหาเป็นอย่างแรก
PDPA กับ ISO/IEC 27701
องค์กรที่มี ISO/IEC 27001 อยู่แล้วมักถามว่าต่อยอดไป ISO/IEC 27701 คุ้มไหม คำตอบสั้น ๆ คือ 27701 เป็นระบบบริหารข้อมูลส่วนบุคคลที่ต่อยอดจาก 27001 ฉบับปี 2019 ต้องมี 27001 อยู่ก่อน ส่วนฉบับปี 2025 ปรับเป็นมาตรฐานระบบบริหารเต็มรูปแบบที่หน่วยรับรองหลายแห่งเปิดรับแบบเดี่ยวแล้ว แต่องค์กรที่มี 27001 ยังเดินทางสั้นกว่า ข้อดีคือกรอบของ 27701 ครอบคลุมข้อกำหนดของ PDPA แทบทั้งหมด และเกินไปในบางเรื่องที่กฎหมายไทยยังไม่แตะ เช่น การตัดสินใจอัตโนมัติ
แต่การรับรองไม่ใช่เงื่อนไขของกฎหมาย องค์กรที่ยังไม่มี 27001 ไม่จำเป็นต้องเริ่มจากตรงนั้น เริ่มจากสามกลุ่มงานข้างบนก่อนคุ้มกว่า มาตรฐานค่อยตามมาเมื่อต้องพิสูจน์ต่อคู่ค้าหรือหน่วยงานกำกับ
เอกสารครบแล้ว ต้องทำ security ด้วยไหม
ต้อง และคำสั่งปรับทุกกรณีข้างบนคือคำตอบ ประกาศเรื่องมาตรการรักษาความมั่นคงปลอดภัยพูดถึง "มาตรการที่เหมาะสมกับความเสี่ยง" ไม่ใช่การมีนโยบาย ในทางปฏิบัติแปลว่าคุณต้องรู้ว่าระบบที่เก็บข้อมูลส่วนบุคคลมีช่องโหว่อะไร ใครเข้าถึงได้บ้าง และถ้าถูกเจาะจะรู้ตัวภายในกี่ชั่วโมง
สองบทความนี้ต่อจากจุดนี้พอดี Cybersecurity Compliance เรื่องพื้นฐานที่ควรรู้ อธิบายว่าผู้ตรวจประเมินขอดูหลักฐานอะไรจริง ๆ ส่วน กรณี Snowflake เล่าว่าข้อมูลหลุดจากรหัสผ่านที่ถูกขโมยไปได้อย่างไรโดยที่ระบบป้องกันมองไม่เห็น
สำหรับองค์กรที่ต้องการทั้งฝั่งกฎหมายและฝั่งเทคนิคในที่เดียว ทีมที่ปรึกษาของเราดูแลตั้งแต่การวางระบบตาม ISO/IEC 27001 และ ISO/IEC 27701 จนถึงการเตรียมความพร้อมตาม PDPA ส่วนการทดสอบเจาะระบบคือวิธีตอบคำถามที่ สคส. ถามเป็นข้อแรกว่า ระบบที่เก็บข้อมูลส่วนบุคคลของคุณ ตอนนี้เจาะเข้าได้หรือไม่
Last reviewed: 11 Sep 2026
คำถามที่พบบ่อย
โทษสูงสุดตาม PDPA คือเท่าไหร่
มีสามทางพร้อมกันได้ โทษปกครองปรับได้สูงสุด 5 ล้านบาทต่อกรณีเมื่อเกี่ยวกับข้อมูลอ่อนไหว รวมถึงการส่งข้อมูลอ่อนไหวออกนอกประเทศโดยไม่ชอบ โทษอาญาสำหรับการเปิดเผยข้อมูลอ่อนไหวโดยมิชอบจำคุกได้ถึง 1 ปี หรือปรับถึง 1 ล้านบาท และโทษแพ่งที่ศาลสั่งให้ชดใช้ค่าเสียหายเชิงลงโทษเพิ่มได้ถึงสองเท่าของค่าเสียหายจริง คำสั่งปรับจริงที่สูงสุดจนถึงตอนนี้คือ 7 ล้านบาทในกรณีเดียว
องค์กรต้องมี DPO ทุกแห่งไหม
ไม่ทุกแห่ง กฎหมายบังคับเมื่อเป็นหน่วยงานรัฐ เมื่อกิจกรรมหลักต้องติดตามหรือตรวจสอบข้อมูลส่วนบุคคลจำนวนมากเป็นประจำ หรือเมื่อกิจกรรมหลักเกี่ยวกับข้อมูลอ่อนไหว องค์กรที่ไม่เข้าเกณฑ์ตั้งได้โดยสมัครใจ แต่คำสั่งปรับ 7 ล้านบาทมีเรื่องไม่ตั้ง DPO ทั้งที่เข้าเกณฑ์เป็นหนึ่งในความผิด เกณฑ์นี้จึงไม่ใช่เรื่องที่ควรตีความเข้าข้างตัวเอง
ฐานทางกฎหมาย lawful basis คืออะไร ทำไมต้องเลือกให้ถูกตั้งแต่ต้น
ฐานทางกฎหมายคือเหตุผลที่องค์กรอ้างได้ว่าเก็บหรือใช้ข้อมูลส่วนบุคคลชุดนั้นได้ ความยินยอมเป็นเพียงหนึ่งในหลายฐาน และไม่ใช่ฐานที่เหมาะกับทุกกรณี เลือกฐานผิดแล้วเอกสารทั้งชุดที่สร้างตามมาผิดตาม เพราะสัญญา ประกาศความเป็นส่วนตัว และแบบขอความยินยอม ล้วนอ้างอิงฐานนี้เป็นจุดตั้งต้น
DSAR คืออะไร องค์กรต้องเตรียมอะไรบ้าง
DSAR คือคำขอใช้สิทธิของเจ้าของข้อมูล เช่น ขอดู ขอแก้ไข หรือขอให้ลบข้อมูลของตัวเอง สิ่งที่ต้องเตรียมไม่ใช่แค่ช่องทางรับคำขอ แต่คือความสามารถที่จะตอบได้จริงภายในกรอบเวลา ซึ่งแปลว่าต้องรู้ก่อนว่าข้อมูลของคนคนหนึ่งกระจายอยู่ในระบบไหนบ้าง องค์กรที่ยังไม่เคยทำแผนผังการไหลของข้อมูลมักติดตรงจุดนี้
DPIA ต้องทำทุกกรณีไหม
ไม่ใช่ทุกกรณี แต่จำเป็นเมื่อการประมวลผลนั้นเสี่ยงสูงต่อสิทธิของเจ้าของข้อมูล เช่น ข้อมูลอ่อนไหว การติดตามพฤติกรรมเป็นวงกว้าง หรือการใช้ข้อมูลในแบบที่เจ้าของข้อมูลไม่ได้คาดหมาย ประโยชน์ของมันไม่ได้อยู่ที่ตัวเอกสาร แต่อยู่ที่การบังคับให้ทีมตอบให้ได้ว่าทำไมต้องเก็บข้อมูลชุดนี้ ตั้งแต่ก่อนระบบจะถูกสร้างเสร็จ
ISO/IEC 27701 ต่างจาก ISO/IEC 27001 อย่างไร
ISO/IEC 27001 เป็นระบบบริหารความมั่นคงปลอดภัยของข้อมูลโดยรวม ส่วน ISO/IEC 27701 เป็นระบบบริหารข้อมูลส่วนบุคคลโดยเฉพาะ ฉบับปี 2019 เป็นส่วนขยายที่ต้องมี 27001 อยู่ก่อน ส่วนฉบับปี 2025 ปรับโครงสร้างเป็นมาตรฐานระบบบริหารเต็มรูปแบบ ซึ่งหน่วยรับรองหลายแห่งเปิดรับการรับรองแบบเดี่ยวแล้ว องค์กรที่มี 27001 อยู่แล้วยังได้เปรียบ เพราะส่วนที่ต้องเพิ่มน้อยกว่าการเริ่มวางระบบใหม่ทั้งหมด
ทำเอกสารครบแล้ว ยังต้องทำเรื่อง security อีกไหม
ต้อง เพราะข้อกำหนดพูดถึงมาตรการความมั่นคงปลอดภัยที่เหมาะสมกับความเสี่ยง ไม่ใช่แค่การมีเอกสารและกระบวนการ ในทางปฏิบัติแปลว่าต้องรู้ว่าระบบที่เก็บข้อมูลส่วนบุคคลมีช่องโหว่อะไรอยู่ และปิดมันตามลำดับความเสี่ยง เอกสารที่ครบถ้วนบนระบบที่ยังเจาะเข้าได้ ไม่ใช่การปฏิบัติตามที่สมบูรณ์
OUR SERVICES
CONSULTING
Cyber security | Risk | Compliance Services Identify your organization’s security gaps, address the pain points, push the proper practice, and drive Security Transformation
Up Next

ARTICLES/16 Jan 2016
Communication Plan and Security Breach Notification Law
ทำไมข่าวองค์กรถูกแฮ็กในต่างประเทศมักมาจากตัวองค์กรเอง แต่ในไทยมาจากที่อื่น เปรียบเทียบแนวปฏิบัติการแจ้งเหตุข้อมูลรั่วและกฎหมายที่บังคับให้ต้องแจ้ง

ARTICLES/26 Jun 2026
Security Hardening รากฐานความปลอดภัยของระบบ ที่ทุกคนควรใส่ใจ
OS และ Server ที่เพิ่งติดตั้งมักเปิด service และ port ทิ้งไว้เพื่อความสะดวก Security Hardening คือการไล่ปิดสิ่งที่ไม่ได้ใช้ เพื่อลดพื้นที่ให้ผู้โจมตีเข้ามา

ARTICLES/19 May 2025
มหาวิทยาลัยทักษิณ เดินหน้าสู่ ISO/IEC 27001:2022
อินค็อกนิโตแล็บร่วมโครงการพัฒนาระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศของมหาวิทยาลัยทักษิณ ตามมาตรฐาน ISO/IEC 27001:2022 พร้อมงาน Cyber Drill และ Pentest

